
CVE-2025-66478: vulnerabilidad crítica en el protocolo de React Server Components (Next.js)
Vercel/Next.js publicó un advisory crítico en el protocolo RSC, seguido días después de dos vulnerabilidades adicionales (security update 11-dic). Si usás App Router con Server Components, el blast radius es enorme: cualquier app Next.js moderna en producción está expuesta. No hay detalle público de PoC en el input, pero el patrón (crítica + parches escalonados) sugiere explotación de la serialización RSC. Acción: actualizá a las versiones parcheadas YA en todas las ramas soportadas (16.x, 15.x), no esperes ventana de mantenimiento. Verificá deploys en Vercel y auto-hosted por igual.
Leer nota completa
Cisco Unified CM: file-write a root explotado activamente tras PoC público
Threat actors ya explotan una falla crítica en Cisco Unified Communications Manager y CM SME tras la publicación de un PoC que revela un camino de escritura de archivos que escala a root. Severidad máxima: control total del servidor de telefonía corporativa, pivote a la red interna. Si corrés Unified CM expuesto, asumí compromiso si no parcheaste pre-PoC. Acción: aplicá el parche de Cisco de inmediato, revisá logs por escrituras anómalas y rotá credenciales. Combinado con FortiBleed (430k+ FortiGate cosechando 110M credenciales) y Lantronix EDS5000 en el KEV de CISA, el edge/infra está bajo asalto coordinado.

Next.js 16.2: Adapter API estable, Turbopack más rápido y soporte para agentes
Vercel estabiliza la Adapter API con suite de tests pública y un working group para deploy consistente cross-platform (OpenNext incluido) — clave si self-hosteás o usás Cloudflare/AWS en vez de Vercel. Turbopack suma SRI, postcss.config.ts, tree-shaking de imports dinámicos, Server Fast Refresh y 200+ fixes. La línea AI agrega AGENTS.md en create-next-app, browser log forwarding y next-browser para debugging con agentes. Acción: si estás en 16.x, migrá a 16.2 (trae también los parches de seguridad RSC); si seguís en 15, planificá el salto. La Adapter API estable reduce el lock-in a Vercel.
Qué significa el panorama y qué conviene tener en cuenta.
En una mirada
Día cargado de seguridad: CVE-2025-66478 crítica en el protocolo de React Server Components (Next.js), más exploits activos en Cisco Unified CM (file-write a root), Lantronix EDS5000 (CISA KEV) y FortiBleed cosechando credenciales de 430k+ FortiGate. Cordyceps expone 300+ repos GitHub a supply-chain. En frameworks, Next.js 16.2 estabiliza Adapter API y mejora Turbopack. IA: Gemini 3.5 Flash con computer-use, OpenAI estrena su chip custom 'Jalapeño' con Broadcom. Operaciones globales (Endgame, Amadey/StealC) desmantelan infraestructura criminal.
Lo esencial
Esta semana parcheá en orden: Next.js (CVE-2025-66478 + 16.2) en todas las apps RSC, luego Cisco Unified CM y FortiGate si están en tu stack. Auditá workflows de GitHub Actions con pull_request_target y bumpea actions/checkout para cerrar el vector Cordyceps.
Patrones del día
Asalto coordinado al edge e infra de identidad: Cisco Unified CM, FortiBleed (430k FortiGate, 110M credenciales), Lantronix EDS5000 en KEV y Salt Typhoon. El perímetro dejó de ser el firewall: la identidad y los dispositivos de borde son el campo de batalla, con explotación activa en múltiples frentes simultáneos.
Seguridad de supply-chain en CI/CD madura como categoría: Cordyceps expone 300+ repos GitHub vía hijacking de workflows, y GitHub responde endureciendo actions/checkout contra pwn requests del trigger pull_request_target. Si usás GitHub Actions con workflows que corren código de PRs externos, auditá permisos y triggers ahora.
Contracorriente: la ola de tooling para 'agentes' (AGENTS.md, computer-use, skills marketplaces) trae deuda de seguridad — AIR coló una skill falsa que pasó TODOS los scanners y llegó a 26k agentes, algunos corporativos. La superficie de ataque agéntica crece más rápido que sus defensas.
Claude Opus · Hacker News, dev.to, GitHub Blog, Next.js y TechCrunch. Análisis IA — puede contener errores.